Misabogados.com Blog para Colombia | Asesor legal y abogados

Protección de datos personales en Colombia - Parte III

Escrito por MisAbogados.com.co | 6 ago 2026, 11:15:00

Cumplir con la normativa sobre protección de datos personales va mucho más allá de solicitar la autorización para tratar información de clientes o trabajadores. La legislación colombiana exige que las organizaciones implementen políticas, procedimientos y medidas de seguridad que garanticen un tratamiento responsable de los datos personales.

En esta última parte de nuestra guía explicaremos cuáles son las principales obligaciones de las empresas, cuándo se requiere autorización del titular, cómo deben atenderse las consultas y reclamos, qué sanciones pueden imponerse y cuáles son las recomendaciones para cumplir adecuadamente la legislación vigente.

¿Necesitas asesoría legal? En MisAbogados.com.co podemos ayudarte, déjanos tus datos en nuestro formulario de contacto y te conectaremos con un abogado especialista que pueda asesorar tu caso.

También te puede interesar leer: Protección de datos personales en Colombia - Parte I, Protección de datos personales en Colombia - Parte II

¿Cuándo se necesita autorización para tratar datos personales?

Uno de los principios fundamentales del régimen colombiano es que el tratamiento de datos personales requiere, como regla general, la autorización previa, expresa e informada del titular.

Esto significa que la persona debe conocer:

  • Qué información será recopilada.
  • Para qué será utilizada.
  • Quién será el responsable del tratamiento.
  • Cómo podrá ejercer sus derechos.
  • Durante cuánto tiempo será conservada la información.

La autorización puede obtenerse por diferentes medios, siempre que sea posible demostrar posteriormente que fue otorgada.

Por ejemplo:

  • Formularios físicos firmados.
  • Formularios electrónicos.
  • Casillas de aceptación ("checkbox").
  • Grabaciones telefónicas.
  • Mensajes electrónicos cuando permitan acreditar el consentimiento.

¿Existen excepciones?

La Ley 1581 de 2012 contempla algunos casos en los cuales no es necesario solicitar autorización, entre ellos:

  • Información requerida por una entidad pública en ejercicio de sus funciones legales o por orden judicial.
  • Datos de naturaleza pública.
  • Casos de urgencia médica o sanitaria.
  • Tratamiento autorizado expresamente por la ley para fines históricos, estadísticos y científicos.
  • Información relacionada con el Registro Civil de las Personas.

Estas excepciones deben interpretarse de manera restrictiva y no autorizan un tratamiento indiscriminado de la información.

¿Qué es la Política de Tratamiento de Datos Personales?

Toda organización que actúe como responsable del tratamiento debe contar con una Política de Tratamiento de Datos Personales, un documento mediante el cual informa a los titulares cómo administra su información.

Esta política constituye una herramienta de transparencia y debe estar disponible para quienes entregan sus datos.

Como mínimo, debe contener:

  • Identificación del responsable del tratamiento.
  • Finalidades del tratamiento.
  • Derechos de los titulares.
  • Procedimiento para consultas y reclamos.
  • Canales de atención.
  • Medidas generales de protección de la información.

No basta con copiar un formato de internet. La política debe adaptarse a las actividades y riesgos específicos de cada organización.

¿Qué obligaciones tienen las empresas frente a los datos personales?

Además de obtener la autorización cuando sea exigible, las organizaciones deben cumplir diversas obligaciones legales.

Entre las principales se encuentran:

  • Garantizar el ejercicio de los derechos de los titulares.
  • Conservar la información bajo estrictas condiciones de seguridad.
  • Actualizar los datos cuando sea necesario.
  • Corregir información inexacta.
  • Suprimir datos cuando proceda.
  • Capacitar al personal que trata información.
  • Implementar controles internos.
  • Informar incidentes de seguridad cuando corresponda.
  • Exigir a sus proveedores el cumplimiento de la normativa.

Estas obligaciones hacen parte del principio de responsabilidad demostrada (Accountability) promovido por la SIC, según el cual las organizaciones deben estar en capacidad de demostrar que cumplen la normativa y gestionan adecuadamente los riesgos asociados al tratamiento de datos.

¿Qué sanciones puede imponer la Superintendencia de Industria y Comercio?

La Superintendencia de Industria y Comercio es la autoridad encargada de vigilar el cumplimiento del régimen general de protección de datos personales.

Cuando verifica el incumplimiento de la normativa, puede adelantar investigaciones administrativas e imponer diversas medidas.

Entre ellas se encuentran:

  • Multas personales e institucionales de hasta 2.000 salarios mínimos legales mensuales vigentes, de acuerdo con la Ley 1581 de 2012.
  • Suspensión temporal de las actividades relacionadas con el tratamiento de datos.
  • Cierre temporal de las operaciones de tratamiento.
  • Cierre definitivo cuando el incumplimiento sea particularmente grave y no pueda ser corregido.

Además de las sanciones económicas, un incumplimiento puede afectar la reputación de la organización y generar pérdida de confianza por parte de clientes, proveedores y aliados comerciales.

¿Cómo puede un ciudadano reclamar por el uso indebido de sus datos?

Cuando una persona considera que sus datos personales han sido tratados en contravía de la ley, debe seguir un procedimiento gradual.

En primer lugar, debe presentar una consulta o reclamo directamente ante el responsable del tratamiento, quien está obligado a responder dentro de los términos legales.

Si la respuesta no resulta satisfactoria o persiste la presunta vulneración de sus derechos, el titular podrá acudir ante la Superintendencia de Industria y Comercio para que adelante la actuación administrativa correspondiente.

Recomendaciones para que las empresas cumplan la normativa

Más allá del cumplimiento formal de la ley, es recomendable adoptar una cultura de protección de datos personales.

Algunas buenas prácticas son:

  • Elaborar una política de tratamiento ajustada a la realidad de la organización.
  • Identificar todas las bases de datos que administra la empresa y realizar su registro ante la SIC.
  • Capacitar periódicamente a los trabajadores.
  • Revisar los contratos con proveedores que acceden a datos personales.
  • Implementar protocolos para atender incidentes de seguridad.
  • Realizar auditorías periódicas sobre el cumplimiento de la normativa.
  • Mantener evidencia de las autorizaciones obtenidas y de las medidas implementadas.

Preguntas frecuentes

¿Una empresa pequeña debe cumplir la Ley 1581 de 2012?

Sí. La obligación no depende del tamaño de la empresa, sino de que realice tratamiento de datos personales.

¿Puedo utilizar una base de datos comprada?

No es recomendable hacerlo sin verificar que la información haya sido obtenida conforme a la ley y que exista una base jurídica para el tratamiento. De lo contrario, la organización podría incurrir en infracciones al régimen de protección de datos.

¿La Ley 1581 de 2012 aplica a la información almacenada en Excel?

Sí. La forma de almacenamiento es irrelevante. Si la información permite identificar o hacer identificable a una persona natural, constituye una base de datos sometida al régimen de protección de datos personales.

¿Puedo enviar publicidad a mis clientes?

Las empresas deben asegurarse de contar con una base de datos legalmente recopilada para realizar campañas comerciales y respetar la finalidad informada al titular.

Además, deben ofrecer mecanismos sencillos para que las personas puedan retirar su consentimiento o solicitar dejar de recibir comunicaciones.

Utilizar bases de datos adquiridas a terceros sin verificar su origen o enviar publicidad masiva sin autorización puede generar investigaciones por parte de la SIC.

Conclusión

La protección de datos personales es una responsabilidad compartida entre ciudadanos, empresas y entidades públicas. El régimen colombiano no busca impedir el uso de la información, sino garantizar que su tratamiento se realice de manera transparente, segura y respetuosa de los derechos fundamentales de las personas.

Para las organizaciones, cumplir la Ley 1581 de 2012 representa mucho más que evitar sanciones. Significa fortalecer la confianza de clientes, trabajadores y aliados comerciales, reducir riesgos legales y demostrar un compromiso real con la privacidad y la gestión responsable de la información.

En un entorno cada vez más digital, implementar buenas prácticas de protección de datos personales constituye una inversión en seguridad jurídica, reputación y sostenibilidad empresarial.

Recuerda que el presente artículo contiene temas de carácter general y no constituye asesoría legal. Si requieres mayor orientación para resolver una situación jurídica en materia de protección de datos personales y necesitas un abogado experto en el asunto, aquí podemos conectarte con profesionales del derecho confiables, con gran experiencia y bajo tarifas justas. Contáctanos a través de nuestro formulario virtual.